Pular para o conteúdo
Segurança Gerenciada · Mineração

A mina é infraestrutura pesada. O ataque que para a mineradora entra pelo e-mail do escritório.

Cuidamos da segurança da camada de TI da operação mineral: rede e sistemas corporativos, acesso de fornecedores e contratadas, documentação de segurança e a cópia que permite voltar depois de um incidente, em rotina contínua e com monitoramento conduzido por parceiro.

Rede corporativa monitorada
Acesso de terceiros controlado
Documentação preservada

O que aparece no levantamento

A operação física é robusta. A rede administrativa que a sustenta, nem sempre.

A mineradora depende de sistemas corporativos para comprar peça, pesar e faturar expedição, pagar contratada e responder a quem fiscaliza. Unidades distantes, links instáveis e muitos terceiros com acesso deixam essa camada mais exposta do que a diretoria imagina.

Dezenas de contratadas têm usuário na rede corporativa, e ninguém revisa quem ainda precisa do acesso depois que o contrato termina.

Fornecedores de sistemas acessam remotamente servidores da unidade por ferramentas instaladas há anos, sem registro de sessão e com a mesma senha desde a implantação.

A rede do escritório da mina e a rede que chega perto da operação foram ligadas por conveniência, e ninguém sabe dizer o que de uma alcança a outra.

Documentação de segurança, relatórios de inspeção e planos de emergência estão num servidor de arquivos sem cópia isolada, ao alcance de qualquer máquina infectada.

Um e-mail falso de transportadora pedindo troca de conta bancária chega ao financeiro, que fica a centenas de quilômetros da mina e não conhece o remetente.

O que entra na operação de segurança da mineradora

Camadas mantidas em rotina no lado da TI, com monitoramento contínuo conduzido por parceiro de operação e a Composto Web responsável pela ponte com a sua equipe.

Perímetro e separação entre redes, pelo lado da TI

Firewall gerenciado nas unidades e na sede, com regra explícita do que a rede corporativa pode alcançar na direção da operação. A configuração do equipamento de automação continua com a engenharia que o mantém; o que controlamos é a passagem do lado da TI.

Firewall por unidadePassagem controladaRegra documentada

Identidade de contratadas e fornecedores

Cada terceiro com usuário próprio, segundo fator, validade ligada ao contrato e revisão periódica de acesso. O acesso remoto de fornecedor passa por um caminho único, com sessão registrada.

Usuário por pessoaValidade pelo contratoSessão registrada

Detecção e resposta com parceiro

Endpoint protegido em todas as máquinas corporativas, e os alertas chegam a analistas do parceiro de operação, que seguem um roteiro de contenção acertado antes com a mineradora, inclusive para unidade remota fora do horário.

Endpoint gerenciadoAnalistas do parceiroUnidade remota coberta

Cópia isolada da documentação crítica

Relatórios de inspeção, planos, documentação de segurança e bases do ERP com cópia fora do alcance da rede e restauração ensaiada. A Lei nº 12.334/2010 garante ao órgão fiscalizador acesso à documentação de segurança da barragem; para a mineradora que se enquadra nela, perder esses arquivos num ataque deixa de ser só problema de TI.

Cópia fora do alcanceRestauração ensaiadaDocumento disponível

Conscientização focada em fraude de fornecedor

Simulações que imitam o golpe do setor: fornecedor pedindo troca de conta, transportadora cobrando frete, contratada enviando boletim falso. O financeiro e os compradores das unidades aprendem a desconfiar pelo motivo certo.

Golpe do setorFinanceiro e comprasUnidades remotas

Revisão periódica com a gestão

Reunião com o que foi detectado, quais acessos foram revogados, o que mudou na exposição e o que decidir a seguir, em linguagem que a diretoria de operações usa para priorizar investimento.

Detectado e tratadoAcessos revisadosDecisão priorizada

Onde esta frente termina

Não é segurança de automação industrial. É a proteção da camada de TI e dos dados que sustentam a mina.

Segurança gerenciada (esta página)

  • A rede corporativa, os servidores e os computadores das unidades precisam de proteção e monitoramento contínuos.
  • Contratadas e fornecedores têm acesso sem revisão nem trilha.
  • Documentação de segurança e bases corporativas não têm cópia isolada nem restauração ensaiada.
  • A diretoria quer saber o que está exposto e o que priorizar.

Software para mineradoras

  • O problema é falta de sistema para inspeção, pré-uso ou SSMA.
  • A documentação precisa primeiro de um repositório organizado, e só depois de proteção.
  • O objetivo é registrar melhor, e não reduzir exposição.
Ver essa frente

CLP, supervisório, telemetria e rede de controle de equipamento são tecnologia operacional: a proteção deles fica com a engenharia de automação e seus fornecedores, e a Composto Web não assume esse papel. Também não certificamos: preparamos para auditoria de organismo independente, quando ela for exigida.

Quando faz sentido conversar

A segurança contínua vira prioridade quando a mineradora não sabe dizer quanto tempo ficaria sem comprar, faturar e responder à fiscalização depois de um ataque.

Operação pequena, com poucos usuários e sem terceiros na rede, resolve com o básico bem feito. O serviço gerenciado se justifica quando unidades, contratadas e fornecedores multiplicam as portas de entrada.

Muitas contratadas e fornecedores têm acesso à rede, e ninguém revisa essa lista.

Unidades remotas não têm TI local e dependem de atendimento a distância.

Não há clareza sobre o que a rede administrativa alcança na direção da operação.

A documentação de segurança e as bases do ERP não têm cópia isolada.

O financeiro já recebeu tentativa de fraude com dados de fornecedor alterados.

Como funciona o serviço gerenciado

Não há data de entrega: é um ciclo que fecha em revisão e recomeça enquanto o contrato existir.

01

ETAPA 01

Levantamento

Mapeamos unidades, links, servidores, usuários de terceiros, acessos remotos de fornecedores e a fronteira entre a rede corporativa e a operacional, e identificamos quais sistemas e documentos a mineradora não pode perder.

02

ETAPA 02

Implantação

Ativamos as camadas combinadas, começando pelo acesso de terceiros e pela cópia isolada, e acordamos com a mineradora quem autoriza uma contenção e como agir numa unidade sem ninguém de TI no local.

03

ETAPA 03

Operação

A camada de TI passa a ser mantida e vigiada, com alertas triados por analistas do parceiro, contenção conduzida junto com a equipe da mineradora e registro de cada ocorrência.

04

ETAPA 04

Revisão

Em ciclos definidos, revisamos incidentes, acessos revogados, mudanças de contratadas e de unidades, e o que ajustar na proteção. Então o ciclo recomeça.

O que muda quando a camada de TI tem vigilância e dono

Terceiro com acesso só enquanto precisa

O usuário de contratada vence com o contrato, e o acesso remoto de fornecedor tem trilha que responde a qualquer pergunta.

Retomada planejada depois de um incidente

Com cópia isolada e restauração ensaiada, compra, faturamento e documentação de segurança voltam sem depender de negociação com quem atacou.

Investimento decidido por exposição

A diretoria enxerga o que foi detectado e o que está aberto, e prioriza pelo risco da operação, não pelo último fornecedor que ligou.

Dúvidas mais comuns

O que a mineradora pergunta antes de começar

“Vocês protegem o supervisório e os CLPs?”

Não. A proteção do equipamento de automação e da rede de controle é da engenharia de automação e dos fornecedores dela. Cuidamos da camada de TI e do que ela deixa passar em direção à operação, e isso fica escrito no contrato.

“O monitoramento é de vocês?”

É conduzido por um parceiro que mantém estrutura e analistas dedicados. A Composto Web não tem centro de operações próprio: responde pelo escopo, pelo acionamento e pela execução no seu ambiente.

“Vocês certificam a mineradora?”

Não. Certificação é emitida por organismo acreditado e independente. Podemos preparar a empresa para essa auditoria, com política, controle e evidência, mas quem audita é outro.

“Nossas unidades ficam longe e o link é ruim.”

Isso entra no desenho: o que precisa funcionar localmente, o que pode depender da sede e como agir quando o link cai. A proteção não pode pressupor uma conexão que a unidade não tem.

“Preciso trocar o que já tenho?”

Nem sempre. O levantamento mostra o que as ferramentas atuais entregam e o que falta, com o motivo técnico, e a recomendação parte disso.

“Somos fornecedor de mineradora. Faz sentido?”

Faz, e cada vez mais: a mineradora cobra de quem acessa a rede dela o mesmo cuidado que exige de si. O escopo se ajusta ao porte e ao tipo de acesso que o contrato prevê.

Esta frente em outros setores

Fontes citadas

  • Lei nº 12.334/2010: Política Nacional de Segurança de Barragens, que cria o Sistema Nacional de Informações sobre Segurança de Barragens (SNISB). O art. 17 obriga o empreendedor a permitir o acesso irrestrito do órgão fiscalizador à documentação de segurança da barragem, a manter registros e a cadastrar e manter atualizadas as informações relativas à barragem no SNISB.

Próximo passo

Se uma contratada encerrada no ano passado ainda tem usuário ativo na rede, o levantamento já sabe por onde começar.

Olhamos unidades, acessos de terceiros, cópias e a fronteira com a operação, e devolvemos o que está exposto, o que é urgente e a ordem de ataque.

  • Mapa de acessos de contratadas e fornecedores
  • Fronteira entre a rede corporativa e a operacional, pelo lado da TI
  • Situação da cópia e da restauração dos documentos críticos